🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo eliminar malware de WordPress con un plugin de seguridad

Actualizado el 17 de octubre de 2025

¿Tu web en WordPress va lenta, muestra errores extraños o redirige a páginas raras? Si es así, es muy probable que haya sido infectada con malware. No te preocupes, es un problema más común de lo que crees y, afortunadamente, tiene solución. En esta guía extensa y paso a paso, te voy a enseñar exactamente cómo eliminar malware de WordPress utilizando un plugin de seguridad, sin necesidad de ser un experto en programación.

Vamos a hacerlo de forma clara, didáctica y, sobre todo, efectiva. Al final de este artículo, tendrás un plan de acción completo para limpiar tu web y, lo más importante, blindarla para que no vuelva a ocurrir.

¿Por qué mi WordPress tiene malware? Primeros pasos antes de la limpieza

Antes de lanzarnos a instalar herramientas, es fundamental entender qué está pasando. El malware en WordPress suele entrar por vulnerabilidades en temas, plugins desactualizados o contraseñas débiles. Los síntomas más habituales son:

  • Aparición de ventanas emergentes (pop-ups) invasivas.
  • Redirecciones a sitios web de spam o farmacias online.
  • Avisos de Google o de tu navegador que bloquean la página por "contenido engañoso".
  • Aumento repentino del consumo de CPU en tu servidor (tu web va muy lenta).
  • Usuarios administradores nuevos que no reconoces.

[WARNING]: Si tu web está completamente caída o ves un error grave del servidor, es posible que el malware haya modificado archivos del núcleo de WordPress. En ese caso, además del plugin, necesitarás acceder a tu panel de control de hosting (como Syspanel, cuyo puerto de acceso es el 2106) para hacer una copia de seguridad o restaurar una versión anterior.

Ahora sí, vamos a la acción. El proceso se divide en varias fases: preparación, análisis, limpieza y blindaje.

Fase 1: Preparación y copia de seguridad (El Escudo)

Nunca, bajo ninguna circunstancia, intentes limpiar un sitio infectado sin tener una copia de seguridad reciente. Si el plugin de seguridad rompe algo durante la limpieza, necesitarás poder volver atrás.

  1. Accede a tu panel de hosting: Entra en Syspanel (recuerda, el puerto es el 2106) o en el panel de tu proveedor (cPanel, Plesk, etc.).
  2. Busca la sección de "Copias de Seguridad" o "Backups": La mayoría de los paneles tienen una opción para crear un backup completo (archivos y base de datos) con un solo clic.
  3. Descarga una copia a tu ordenador: No te limites a guardarla en el servidor. Descárgala a tu PC o a un disco duro externo. Así tendrás un respaldo físico.

[INFO]: Si tu hosting no tiene backups automáticos, puedes usar un plugin como UpdraftPlus para hacer una copia de seguridad manual antes de empezar. Es un salvavidas.

Fase 2: Instalación del Plugin de Seguridad (El Detective)

Existen muchos plugins de seguridad, pero los más recomendados para limpiar malware son Wordfence, Sucuri Scanner y MalCare. Para esta guía, usaremos Wordfence por ser gratuito y extremadamente potente para escaneos profundos.

  1. Ve a tu Escritorio de WordPress (wp-admin).
  2. En el menú lateral, entra en Plugins > Añadir nuevo.
  3. En el buscador, escribe "Wordfence".
  4. Haz clic en Instalar y luego en Activar.

Una vez activado, el plugin te pedirá una licencia. Puedes usar la versión gratuita (Free) sin problema; es suficiente para eliminar malware. Solo tienes que introducir tu correo electrónico para obtener una clave gratuita.

Fase 3: El Escaneo Profundo (La Lupa)

Ahora viene el momento crucial: encontrar el malware. Wordfence escaneará todos los archivos de tu servidor y los comparará con el repositorio oficial de WordPress para detectar cualquier modificación sospechosa.

  1. En el menú de Wordfence, haz clic en Escaneos > Nuevo escaneo.
  2. Deja todas las opciones por defecto. Son las más seguras y exhaustivas.
  3. Haz clic en el botón Iniciar escaneo.

Este proceso puede tardar desde unos minutos hasta una hora, dependiendo del tamaño de tu web. Verás un progreso en tiempo real con iconos. Los iconos rojos indican problemas críticos, los amarillos son advertencias y los grises son archivos que no se pueden escanear (normalmente por permisos).

[TIP]: Mientras se ejecuta el escaneo, no cierres la pestaña del navegador. Si se detiene, puedes hacer clic en "Continuar escaneo" para reanudarlo desde donde se quedó.

Fase 4: Análisis de Resultados (El Juicio)

Cuando el escaneo termine, verás una lista de resultados. No te asustes si ves muchos archivos marcados. Es normal que algunos archivos de temas o plugins se marquen como "Modificados" si les has hecho cambios manuales.

Debes prestar atención a las siguientes categorías:

  • Malware detectado: Son archivos que contienen código malicioso conocido. Ejemplo: eval(gzinflate(base64_decode(...))). Estos son los que debes eliminar o reparar.
  • Problemas de tema: Archivos de tu tema que no coinciden con el original.
  • Archivos sospechosos: Archivos que tienen nombres raros o que no pertenecen a ninguna instalación conocida (por ejemplo, wp-login.php.bak o shell.php).

Fase 5: La Limpieza (La Cirugía)

Wordfence te ofrece dos opciones para cada archivo infectado: Reparar o Eliminar.

  • Reparar: El plugin descargará el archivo original desde el repositorio de WordPress y reemplazará el infectado. Úsalo para archivos del núcleo, temas y plugins oficiales.
  • Eliminar: Borra el archivo por completo. Úsalo para archivos sospechosos que no pertenecen a ninguna instalación legítima, como scripts de shell.

Paso a paso para limpiar:

  1. En la lista de resultados, filtra por "Malware detectado" o "Problemas críticos".
  2. Marca la casilla de verificación junto a cada archivo infectado.
  3. En el menú desplegable de acciones masivas, selecciona Reparar o Eliminar según corresponda.
  4. Haz clic en Aplicar.
  5. Wordfence te preguntará si quieres hacer una copia de seguridad de los archivos antes de modificarlos. Acepta siempre para poder revertir los cambios si algo sale mal.

[WARNING]: Si el malware está dentro de un archivo de un plugin o tema que ya no usas, la opción más segura es eliminar el archivo y posteriormente desinstalar el plugin o tema desde el menú de WordPress.

Fase 6: Limpieza de la Base de Datos (El Rastro)

A menudo, el malware no solo se esconde en archivos, sino también en tu base de datos. Wordfence tiene un escáner específico para esto.

  1. Ve a Escaneos > Opciones de escaneo.
  2. Asegúrate de que la opción "Escanear archivos en busca de código malicioso" y "Escanear la base de datos en busca de contenido malicioso" estén activadas.
  3. Ejecuta un nuevo escaneo.

Si encuentra algo en la base de datos, te dará la opción de Eliminar el registro. Si no te sientes seguro editando la base de datos directamente, puedes usar el plugin WP-Optimize para limpiar transients y tablas basura, y luego volver a escanear.

Fase 7: Cambio de Contraseñas y Accesos (El Candado Nuevo)

Una vez que el malware ha sido eliminado, es crucial asumir que el atacante tiene (o tuvo) acceso a tus credenciales. Debes cambiar TODO.

  1. Contraseña de administrador de WordPress: Ve a Usuarios > Tu perfil y establece una contraseña nueva y robusta.
  2. Contraseñas de todos los usuarios: Si eres un sitio multiusuario, fuerza el cambio de contraseña de todos los demás administradores.
  3. Contraseña de la base de datos: Accede a Syspanel (puerto 2106) y cambia la contraseña del usuario de la base de datos MySQL. Luego actualiza el archivo wp-config.php con la nueva contraseña.
  4. Contraseña de FTP/SSH: Cámbiala también desde tu panel de hosting.

Blindaje Post-Limpieza: Cómo evitar futuras infecciones

Limpiar es genial, pero prevenir es mucho mejor. Ahora que tu web está limpia, sigue estos pasos para crear una muralla defensiva.

Actualización Total del Sistema

  • WordPress: Ve a Escritorio > Actualizaciones y actualiza el núcleo a la última versión.
  • Temas: Actualiza todos tus temas a la última versión.
  • Plugins: Actualiza todos los plugins. Si algún plugin no se actualiza hace años, es mejor que lo elimines y busques una alternativa moderna.

Configuración Avanzada de Seguridad en Wordfence

Wordfence no solo escanea, también protege. Configura estas opciones:

  • Firewall: En Firewall > Opciones de firewall, activa el firewall y ponlo en modo "Aprendizaje" durante una semana para que aprenda el tráfico legítimo de tu web. Después, ponlo en "Protegido".
  • Inicio de sesión: Activa la autenticación de dos factores (2FA) para tu cuenta de administrador. Esto añade una capa extra de seguridad que hace casi imposible el acceso no autorizado.
  • Bloqueo de países: Si tu web es local (por ejemplo, solo para España), en Opciones de bloqueo puedes bloquear el tráfico de otros países que no te interesan. Esto reduce drásticamente los ataques automatizados.

Limpieza de Usuarios y Archivos Basura

  1. Revisa los usuarios: Ve a Usuarios y elimina cualquier usuario que no reconozcas, especialmente si tienen rol de Administrador.
  2. Elimina temas y plugins sin usar: Cada plugin o tema inactivo es una puerta de entrada potencial. Desinstálalos por completo.
  3. Limpia la carpeta de subidas: A veces, el malware se esconde en wp-content/uploads con nombres de archivo engañosos. Revisa manualmente las carpetas de los últimos meses y elimina cualquier archivo con extensiones .php que no debería estar ahí.

Preguntas Frecuentes (FAQ) sobre la limpieza de malware

¿Cuánto tiempo tarda en limpiarse un WordPress infectado?

Depende del tamaño de la web y del nivel de infección. Un escaneo con Wordfence puede tardar de 10 a 60 minutos. La limpieza en sí, si es solo pulsar "Reparar", es casi instantánea. El proceso completo (escaneo + limpieza + cambios de contraseñas) puede llevarte una tarde entera si lo haces con calma.

¿Qué hago si el malware persiste después de la limpieza?

Esto es frustrante, pero ocurre. El malware puede haber dejado "puertas traseras" (backdoors) que recrean la infección. En este caso, te recomiendo:

  1. Escaneo en modo seguro: Desactiva todos los plugins y cambia a un tema por defecto (como Twenty Twenty-Four). Escanea de nuevo. Si el malware desaparece, el problema estaba en un plugin o tema específico.
  2. Reinstalación limpia: Si nada funciona, la solución definitiva es descargar una copia limpia de WordPress desde wordpress.org, reemplazar todos los archivos excepto wp-content y wp-config.php, y volver a escanear. Esto elimina cualquier archivo corrupto del núcleo.
  3. Ayuda profesional: Si no te sientes cómodo, contacta con tu proveedor de hosting. Muchos ofrecen un servicio de limpieza de malware por un costo adicional, y tienen herramientas más potentes a nivel de servidor.

¿Los plugins de seguridad ralentizan mi web?

Sí, pueden tener un impacto, pero es mínimo si los configuras bien. El escaneo en tiempo real consume recursos. Te recomiendo programar los escaneos para las horas de menor tráfico (ej. las 4:00 AM) y desactivar las estadísticas de tráfico en tiempo real si notas lentitud.

¿Debo usar más de un plugin de seguridad a la vez?

NO. Usar dos plugins de seguridad simultáneos es una pésima idea. Pueden entrar en conflicto, duplicar escaneos y ralentizar tu web enormemente. Elige uno bueno (Wordfence o Sucuri) y confía en él.

¿El malware puede afectar mi posicionamiento en Google?

Sí, y mucho. Google penaliza las webs infectadas. Si tu web ha sido hackeada, es probable que veas una caída drástica en tu tráfico. Una vez que limpies la web, debes solicitar una revisión en Google Search Console en la sección "Problemas de seguridad" para que reconsideren tu sitio y eliminen la marca de "Sitio engañoso".

Conclusión: Tu web está limpia y segura

Eliminar malware de WordPress con un plugin de seguridad es un proceso metódico, pero completamente factible para cualquier persona. Hemos visto que no se trata solo de pulsar un botón, sino de un flujo de trabajo que incluye:

  1. Preparación con una copia de seguridad.
  2. Detección mediante un escaneo profundo con Wordfence.
  3. Eliminación de archivos maliciosos y limpieza de la base de datos.
  4. Cambio de credenciales para cortar el acceso al atacante.
  5. Prevención con actualizaciones, firewall y buenas prácticas.

Recuerda que la seguridad es un proceso continuo, no un evento único. Dedica 30 minutos al mes a revisar los informes de escaneo de tu plugin y a mantener todo actualizado. Con estos hábitos, tu WordPress estará mucho más seguro y podrás dormir tranquilo sabiendo que tu contenido y la confianza de tus usuarios están a salvo.

Si tienes dudas durante el proceso, no dudes en consultar la documentación oficial de Wordfence o buscar ayuda en foros especializados. ¡Tu web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel